Practice by Numbers, el desarrollador de software de gestión de pacientes utilizado en miles de consultorios dentales, ha solucionado una falla de seguridad que exponía los registros médicos privados de los pacientes en un portal que viene con el software, según se enteró TechCrunch.
Un paciente, Joseph R. Cox, informó el error a TechCrunch cuando descubrió el problema mientras revisaba sus registros dentales en un portal proporcionado por el consultorio de su dentista.
Este portal para pacientes es parte de un conjunto de software de gestión de consultorios dentales creado por Practice by Numbers, que afirma que sus productos se utilizan en más de 5000 consultorios dentales en todo Estados Unidos.
Cox dijo que la falla permitía a cualquier usuario del portal, que incluye documentos médicos y registros de salud de los pacientes, acceder a los documentos de otros pacientes. Dijo que pudo acceder a los documentos de otros pacientes desde su cuenta, incluida su información personal, historial médico, identificación con fotografía y otros archivos. El error significó que los registros de Cox quedaran expuestos en la misma medida que los de otros pacientes.
Cox dijo que intentó enviar un correo electrónico a la empresa sobre el problema, pero no recibió respuesta. Luego notificó a TechCrunch como último recurso para pedirle a la compañía que corrigiera el error.
La falla fue fácilmente explotada por cualquiera que iniciara sesión en el portal para pacientes de Practice by Numbers. Cox dijo que cambiar el número de documento en la dirección web al cargar uno de sus documentos en el portal permitía a los usuarios acceder a los archivos de otros pacientes.
Peor aún, Cox dijo que los números de documentos en la dirección web parecen ser aditivos secuencialmente, por lo que los números de documentos en los expedientes médicos de otras personas se pueden adivinar fácilmente.
Cox le dijo a TechCrunch que tuvo dificultades para alertar a Practice by Numbers sobre el problema porque la compañía no ofrecía una forma clara de informar problemas de seguridad. La dirección de correo electrónico de la empresa en su sitio web estaba rota y los correos electrónicos se devolvían por no poder entregarse. En cambio, Cox envió un mensaje a uno de los cofundadores de la empresa en LinkedIn, pero no recibió respuesta después de enviar un correo electrónico de seguimiento.
El problema, ahora resuelto, resalta una tendencia reciente: los consumidores habituales encuentran fallas de seguridad en los productos o sitios web de las empresas, pero no tienen una forma clara de informar el problema a los desarrolladores.
En abril, el minorista de moda Express solucionó un error en el sitio web que permitía a cualquiera acceder a los detalles de los pedidos y a la información personal de otros clientes después de que un usuario identificara el error pero no encontrara forma de alertar a la empresa. Un incidente similar ocurrió en Home Depot en diciembre: un investigador de seguridad intentó advertir en privado a la empresa sobre una brecha de seguridad que mostraba acceso a sus sistemas internos durante casi un año, pero sus informes fueron ignorados hasta que TechCrunch se puso en contacto con la empresa.
Preocupado porque la falla de seguridad estaba poniendo en riesgo los datos de los pacientes, TechCrunch informó el problema a Practice by Numbers el 13 de abril. La compañía eliminó el portal del paciente para corregir el error y lo volvió a poner en línea el 17 de abril.
El cofundador y director de tecnología de Numbers, Chris Lauk, dijo a TechCrunch que la compañía había parcheado la vulnerabilidad y notificó a menos de 10 pacientes que su información quedó expuesta como resultado del error, citando registros del servidor.
La compañía dijo que estaba trabajando con el consultorio dental afectado para notificar a los pacientes afectados. Lau dijo que la compañía no había identificado ninguna evidencia de actividad previa relacionada con el error, lo que sugiere que Cox fue probablemente el primero en descubrirlo.
Cox confirmó que el error parece haberse solucionado.
Cuando TechCrunch le preguntó, ni Lau ni el fundador y presidente de Practice by Number, Rohit Garg, dijeron si el portal para pacientes de la compañía se sometió a una auditoría de seguridad antes del lanzamiento. Las empresas suelen realizar auditorías de seguridad para garantizar que sus productos cumplan con los estándares de ciberseguridad y estén libres de fallas de seguridad comunes antes de que los clientes comiencen a usarlos.
Si bien ningún software es perfecto, las empresas que manejan información confidencial, como datos de salud, generalmente buscan revisiones de terceros para descartar fallas de seguridad importantes.
Cuando Practice by Numbers le preguntó si planea actualizar su sitio web para permitir que los investigadores de seguridad informen fallas de seguridad a la compañía, como a través de un programa de informes de vulnerabilidades, Garg dijo que la compañía planea actualizar su sitio web para permitir que las personas informen sobre problemas de seguridad. La empresa no ofreció un cronograma.
Cuando compra a través de enlaces en nuestros artículos, puede ganar una pequeña comisión. Esto no afecta nuestra independencia editorial.

